ลดความยุ่งยากในการใช้คลาวด์ พูดคุยกับเจ้าหน้าที่

ความปลอดภัย Cloud Server สำหรับธุรกิจ
Home ความปลอดภัย Cloud Server ทำอย่างไร 6 ขั้นตอนป้องกันระบบธุรกิจ

ความปลอดภัย Cloud Server ทำอย่างไร 6 ขั้นตอนป้องกันระบบธุรกิจ

ความปลอดภัย Cloud Server คือการป้องกันเซิร์ฟเวอร์บนคลาวด์ตั้งแต่การควบคุมว่าใครเข้าระบบได้ การปิดช่องทางที่ไม่จำเป็น ไปจนถึงการสำรองข้อมูลให้กู้คืนได้เมื่อเกิดเหตุ ผู้ให้บริการดูแลความปลอดภัยของ Data Center และโครงสร้างพื้นฐาน ส่วนการตั้งค่าภายในเครื่องเป็นหน้าที่ของผู้ใช้งาน

บทความนี้รวม 6 ขั้นตอนเพิ่มความปลอดภัย Cloud Server สำหรับทั้งเจ้าของธุรกิจและทีมไอที โดยแยกรายละเอียดเทคนิคไว้ในส่วน "สำหรับทีมไอที"

ความปลอดภัย Cloud Server เป็นหน้าที่ของใคร

หลายธุรกิจเข้าใจว่าผู้ให้บริการคลาวด์ดูแลความปลอดภัยให้ทั้งหมด แต่ในทางปฏิบัติ ความปลอดภัย Cloud Server ถูกแบ่งความรับผิดชอบเป็นสองฝั่ง ตามหลักที่เรียกว่า Shared Responsibility Model

ส่วนที่ต้องดูแล ผู้ให้บริการคลาวด์ ธุรกิจผู้ใช้งาน
อาคาร Data Center ไฟฟ้า ระบบทำความเย็น ✅
ฮาร์ดแวร์และเครือข่ายหลัก ✅
ระบบปฏิบัติการและการอัปเดต ✅
บัญชีผู้ใช้ รหัสผ่าน สิทธิ์การเข้าถึง ✅
Firewall ภายในเครื่องและพอร์ตที่เปิด ✅
ข้อมูลและการสำรองข้อมูล ✅

ขอบเขตจริงขึ้นกับประเภทบริการและสัญญาที่ใช้ [ตรวจสอบ: ขอบเขตความรับผิดชอบของ Thai Data Cloud ตาม SLA] ถ้าไม่มีทีมไอทีดูแลฝั่งผู้ใช้งานเอง สามารถใช้บริการ Managed Service (MSP) ให้ผู้เชี่ยวชาญดูแลส่วนนี้แทนได้ [ตรวจสอบ: URL หน้าบริการ MSP]

ความปลอดภัย Cloud Server แบ่งเป็น 6 ชั้นป้องกัน

ขั้นตอนที่ 1: จำกัดสิทธิ์การเข้าถึงและเปิด MFA

จุดอ่อนแรกของความปลอดภัย Cloud Server มักเป็นรหัสผ่านที่เดาง่าย หรือรหัสผ่านที่หลุดจากเว็บอื่นแล้วถูกนำมาใช้ซ้ำ การเปิด Multi-Factor Authentication (MFA) ทำให้แม้รหัสผ่านหลุด ผู้ไม่หวังดีก็ยังเข้าระบบไม่ได้

  • ให้แต่ละคนมีบัญชีของตัวเอง ห้ามใช้บัญชีผู้ดูแลร่วมกัน
  • ให้สิทธิ์เท่าที่จำเป็นกับงาน (Least Privilege)
  • ปิดบัญชีของพนักงานที่ลาออกทันที

สำหรับทีมไอที

บน Linux ให้ใช้ SSH Key แทนรหัสผ่าน แล้วตั้งค่าใน /etc/ssh/sshd_config เป็น PasswordAuthentication no และ PermitRootLogin no บน Windows ให้เปิด Network Level Authentication สำหรับ RDP และบังคับใช้ MFA กับบัญชีผู้ดูแลระบบทุกบัญชี

ขั้นตอนที่ 2: ตั้ง Firewall ปิดพอร์ตที่ไม่ใช้

เซิร์ฟเวอร์ที่เชื่อมต่ออินเทอร์เน็ตถูกสแกนหาช่องโหว่อยู่ตลอดเวลา ทุกพอร์ตที่เปิดทิ้งไว้คือประตูที่ต้องเฝ้า หลักของความปลอดภัย Cloud Server ในชั้นนี้คือปิดทุกพอร์ตก่อน แล้วเปิดเฉพาะที่ระบบใช้จริง

สำหรับทีมไอที

ตัวอย่างการตั้งค่า Firewall ที่ช่วยเพิ่มความปลอดภัย Cloud Server

  • เว็บเซิร์ฟเวอร์ทั่วไปเปิดแค่ 80 และ 443 ต่อสาธารณะ
  • พอร์ตผู้ดูแลระบบ เช่น SSH (22) หรือ RDP (3389) ให้อนุญาตเฉพาะ IP ของออฟฟิศ หรือเข้าผ่าน VPN เท่านั้น
  • ฐานข้อมูลไม่ควรเปิดพอร์ตสู่อินเทอร์เน็ตโดยตรง ให้เชื่อมผ่านเครือข่ายภายใน

ขั้นตอนที่ 3: อัปเดต Patch ระบบปฏิบัติการและซอฟต์แวร์

ช่องโหว่ที่ถูกเปิดเผยต่อสาธารณะมักถูกนำไปใช้โจมตีภายในเวลาไม่นาน ระบบที่ไม่ได้อัปเดตจึงเสี่ยงที่สุด การวางรอบอัปเดตที่ชัดเจนเป็นพื้นฐานของความปลอดภัย Cloud Server ที่ทำได้ทันทีและแทบไม่มีค่าใช้จ่าย

  • กำหนดรอบอัปเดตประจำ เช่น ทุกเดือน และอัปเดตฉุกเฉินเมื่อมีช่องโหว่ร้ายแรง
  • อัปเดตทั้งระบบปฏิบัติการ เว็บเซิร์ฟเวอร์ ฐานข้อมูล และปลั๊กอินต่างๆ
  • ทำ Snapshot ไว้ก่อนอัปเดตระบบจริงทุกครั้ง

ติดตามประกาศช่องโหว่และคำแนะนำภาษาไทยได้จาก ThaiCERT

ขั้นตอนที่ 4: เข้ารหัสข้อมูลทั้งขณะส่งและขณะจัดเก็บ

การเข้ารหัสเป็นชั้นของความปลอดภัย Cloud Server ที่ทำให้ข้อมูลที่ถูกขโมยไปอ่านไม่ออก แบ่งเป็นสองส่วนที่ต้องทำคู่กัน

  • ขณะส่ง (In Transit) ใช้ HTTPS กับเว็บไซต์และ API ทุกตัว และใช้การเชื่อมต่อแบบเข้ารหัสกับฐานข้อมูล
  • ขณะจัดเก็บ (At Rest) เข้ารหัสดิสก์หรือคอลัมน์ที่เก็บข้อมูลอ่อนไหว เช่น เลขบัตรประชาชน เบอร์โทรศัพท์ ข้อมูลสุขภาพ

เก็บกุญแจเข้ารหัสแยกจากข้อมูลเสมอ ถ้าเก็บไว้ในเครื่องเดียวกัน การเข้ารหัสจะแทบไม่ช่วยอะไรเมื่อเครื่องถูกเจาะ

ขั้นตอนที่ 5: สำรองข้อมูลและป้องกัน Ransomware

Ransomware เข้ารหัสไฟล์ทั้งหมดแล้วเรียกค่าไถ่ และหลายสายพันธุ์พยายามลบไฟล์สำรองในเครื่องก่อน สำหรับเจ้าของธุรกิจ นี่คือขั้นตอนสำคัญที่สุดของความปลอดภัย Cloud Server เพราะเป็นตัวตัดสินว่าเมื่อเกิดเหตุ ระบบจะกลับมาได้ในไม่กี่ชั่วโมง หรือต้องยอมจ่ายค่าไถ่

ใช้หลัก 3-2-1 เป็นจุดเริ่มต้น

  • เก็บข้อมูล 3 ชุด (ตัวจริง 1 และสำรอง 2)
  • เก็บบนสื่อ 2 ประเภท
  • เก็บไว้นอกสถานที่ 1 ชุด ที่เครื่องที่ถูกโจมตีเข้าถึงไม่ได้

บริการ Backup Solution ช่วยให้สำรองข้อมูลแยกออกจากเครื่องหลักตามรอบเวลาอัตโนมัติ และใช้คู่กับ ระบบ Anti-Ransomware เพื่อตรวจจับและหยุดการเข้ารหัสไฟล์ตั้งแต่เริ่มต้น

สำหรับทีมไอที

การทดสอบกู้คืนเป็นงานความปลอดภัย Cloud Server ที่ถูกละเลยบ่อยที่สุด ควรทดสอบกู้คืนจริงอย่างน้อยไตรมาสละครั้ง และจดเวลาที่ใช้ไว้ ไฟล์สำรองที่ไม่เคยทดสอบกู้คืน อาจใช้ไม่ได้ในวันที่ต้องการที่สุด

ขั้นตอนที่ 6: เก็บ Log และเฝ้าระวังความผิดปกติ

Log เปรียบเหมือนกล่องดำของความปลอดภัย Cloud Server ถ้าไม่มี Log เมื่อเกิดเหตุจะตอบไม่ได้ว่าผู้บุกรุกเข้ามาทางไหน เข้าถึงข้อมูลอะไร และเริ่มตั้งแต่เมื่อไร ซึ่งเป็นคำถามที่ต้องตอบเมื่อแจ้งเหตุตาม PDPA

  • เก็บ Log การเข้าสู่ระบบ การเปลี่ยนแปลงสิทธิ์ และการเข้าถึงข้อมูลสำคัญ
  • ส่ง Log ไปเก็บนอกเครื่อง เพราะผู้บุกรุกมักลบ Log ในเครื่องเพื่อลบร่องรอย
  • ตั้งการแจ้งเตือน เช่น พยายามล็อกอินผิดจำนวนมาก หรือมีการล็อกอินจากต่างประเทศนอกเวลางาน

ความปลอดภัย Cloud Server กับ PDPA ที่ธุรกิจไทยต้องรู้

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) กำหนดให้ผู้ควบคุมข้อมูลต้องจัดให้มีมาตรการรักษาความปลอดภัยที่เหมาะสม และเมื่อข้อมูลรั่วไหล ต้องแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เว้นแต่การละเมิดนั้นไม่มีความเสี่ยงที่จะกระทบต่อสิทธิและเสรีภาพของบุคคล ดูรายละเอียดได้ที่ เว็บไซต์ สคส.

ทั้ง 6 ขั้นตอนของความปลอดภัย Cloud Server ข้างต้นจึงไม่ใช่แค่เรื่องเทคนิค แต่เป็นหลักฐานว่าธุรกิจได้ดูแลข้อมูลลูกค้าอย่างเหมาะสม การใช้ Cloud Server ที่ตั้งอยู่ใน Data Center ในประเทศไทย ยังช่วยให้ตอบคำถามเรื่องการส่งข้อมูลไปต่างประเทศได้ง่ายขึ้น และประสานงานกับทีมซัพพอร์ตภาษาไทยได้ทันทีเมื่อเกิดเหตุ

คำถามที่พบบ่อย

ใช้ Cloud Server แล้วยังต้องดูแลความปลอดภัยเองไหม?

ต้องดูแล ผู้ให้บริการรับผิดชอบโครงสร้างพื้นฐาน ส่วนความปลอดภัย Cloud Server ในระดับระบบปฏิบัติการ บัญชีผู้ใช้ และข้อมูลเป็นหน้าที่ของผู้ใช้งาน หรือของทีม MSP ที่ธุรกิจจ้างให้ดูแล

ความปลอดภัย Cloud Server ควรเริ่มจากขั้นตอนไหนก่อน?

ถ้าทำได้ทีละอย่าง ให้เริ่มจากเปิด MFA และตั้งระบบสำรองข้อมูลนอกเครื่อง สองข้อนี้ป้องกันความเสียหายร้ายแรงที่พบบ่อยที่สุดได้มาก และใช้เวลาตั้งค่าไม่นาน

ถ้าโดน Ransomware ควรทำอย่างไรทันที?

ตัดเครื่องที่ติดออกจากเครือข่าย อย่าเพิ่งปิดเครื่องหรือลบไฟล์ แล้วติดต่อทีมไอทีหรือผู้ให้บริการ เพื่อกู้คืนจากไฟล์สำรอง แล้วทบทวนความปลอดภัย Cloud Server ทั้ง 6 ขั้นตอนเพื่อปิดช่องทางที่ถูกใช้โจมตี

สรุป

ความปลอดภัย Cloud Server ไม่ได้มาจากเครื่องมือตัวเดียว แต่มาจากหลายชั้นทำงานร่วมกัน ได้แก่ สิทธิ์การเข้าถึง Firewall การอัปเดต การเข้ารหัส การสำรองข้อมูล และการเฝ้าระวัง ธุรกิจเริ่มได้จากขั้นตอนที่ 1 และ 5 ก่อน แล้วค่อยเพิ่มชั้นอื่นให้ครบ

ถ้าอยากให้ช่วยประเมินความปลอดภัย Cloud Server ของระบบปัจจุบัน หรือยังไม่มีทีมไอทีดูแลเอง ปรึกษาทีม Thai Data Cloud เพื่อวางแผนร่วมกันได้

ผู้ให้บริการคลาวด์ไทย
เพื่อธุรกิจของคนไทย

"มุ่งมั่น" และ "มั่นคง"
พร้อมรับมือทุกการเติบโต
Trust Cloud
คลาว์ที่ปลอดภัย
คือรากฐานที่มั่นคง
cloud security